1. Контролер
Контролером, відповідальним за обробку ваших персональних даних на цьому вебсайті, є:
Entrio sp. z o.o.
вул. Загурна, 28, 37-420 Копки, Польща
Електронна пошта: help@tollto.com
Телефон: +48 880 685 468
З питань захисту даних, будь ласка, зв'яжіться з нами за вказаною вище електронною адресою.
1.2. Ми не призначали інспектора із захисту даних (DPO), оскільки ми не зобов'язані робити це відповідно до ст. 37 GDPR. З усіх питань захисту даних, будь ласка, зв’яжіться з нами за адресою help@tollto.com.
2. Дані, які ми збираємо
Ми збираємо лише ті персональні дані, які є необхідними для конкретних цілей, описаних у цій Політиці конфіденційності.
2.1. Дані, які ви надаєте під час оформлення замовлення
- Ім'я та прізвище
- Електронна адреса
- Номер телефону
- Платіжна адреса (вулиця, місто, поштовий індекс, країна)
- Номерний знак
- Країна реєстрації транспортного засобу
- Тип/категорія транспортного засобу
2.2. Автоматично зібрані дані
- IP-адреса
- Тип і версія браузера
- Операційна система
- Дата і час доступу
- Відвідані сторінки та URL реферера
- Інформація про пристрій
2.3. Платіжні дані
Платіжна інформація (номери карток, банківські реквізити) обробляється виключно нашими сторонніми платіжними провайдерами і ніколи не зберігається на наших серверах.
3. Мета та правова підстава
Ми обробляємо ваші персональні дані для наступних цілей та на наступних законних підставах (GDPR):
| Призначення | Правова основа |
|---|---|
| Виконання замовлень (реєстрація електронної віньєтки) | Стаття 6(1)(b) GDPR – виконання договору |
| Надсилання підтвердження замовлення та електронної віньєтки електронною поштою/SMS | Стаття 6(1)(b) GDPR – виконання договору |
| Обробка платежів | Стаття 6(1)(b) GDPR – виконання договору |
| Дотримання податкових та бухгалтерських зобов'язань | Стаття 6(1)(c) GDPR – правовий обов'язок |
| Підтримка клієнтів та комунікація | Стаття 6(1)(f) GDPR – законний інтерес |
| Веб-аналітика та покращення | Ст. 6(1)(a) GDPR – згода |
| Запобігання шахрайству | Стаття 6(1)(f) GDPR – законний інтерес |
3.2. Там, де обробка ґрунтується на нашому законному інтересі (ст. 6(1)(f) GDPR), такий інтерес включає забезпечення безпеки нашого вебсайту, запобігання шахрайству, покращення наших послуг та підтримку ефективної взаємодії з клієнтами. Ми оцінили, що ці інтереси не перевищують фундаментальних прав і свобод користувачів.
4. Обмін даними та одержувачі
Ваші дані можуть бути передані наступним категоріям отримувачів виключно з метою, описаною вище:
- Національні платіжні органи — дані реєстрації транспортного засобу передаються відповідному органу, що здійснює збір плати за проїзд, країни призначення для реєстрації електронної віньєтки;
- Платіжні сервісні провайдери — платіжні дані передаються нашому захищеному платіжному процесору для обробки транзакцій;
- Постачальники послуг електронної пошти/SMS — ваші контактні дані передаються нашому постачальнику послуг зв’язку для надсилання підтверджень замовлень;
- Хостинг-провайдери — дані зберігаються на серверах, якими керує наш хостинг-провайдер;
- Податкові консультанти/бухгалтери — дані замовлення та рахунку-фактури можуть бути надані для дотримання статутних зобов'язань.
Ми не продаємо, не орендуємо та не обмінюємо ваші особисті дані третім особам для маркетингових цілей.
5. Зберігання даних
Ми зберігаємо ваші персональні дані лише доти, доки це необхідно для цілей, для яких вони були зібрані:
- Дані замовлення: зберігаються протягом терміну, встановленого податковим та комерційним законодавством (зазвичай 5–10 років залежно від юрисдикції);
- Листування служби підтримки клієнтів: зберігатимуться до 3 років після останньої взаємодії;
- Аналітика веб-сайту: анонімізовані або видалені через 26 місяців;
- Печиво див. розділ 8 нижче.
6. Ваші права (GDPR)
Відповідно до GDPR ви маєте такі права:
- Право доступу (ст. 15 GDPR) — запитати копію ваших персональних даних;
- Право на виправлення (ст. 16 GDPR) — запит на виправлення неточних даних;
- Право на стирання (ст. 17 GDPR) — запит на видалення ваших даних, з урахуванням вимог щодо строків зберігання, встановлених законом;
- Право на обмеження обробки (ст. 18 GDPR);
- Право на перенесення даних (ст. 20 GDPR) — запитати ваші дані у структурованому, загальноприйнятому, машиночитаному форматі;
- Право на заперечення (ст. 21 GDPR) — заперечувати проти обробки на підставі законних інтересів;
- Право відкликати згоду (ст. 7(3) GDPR) — відкликати згоду в будь-який час без впливу на законність попередньої обробки.
Щоб скористатися будь-яким із цих прав, будь ласка, зв'яжіться з нами за адресою help@tollto.com. Ми дамо відповідь протягом 30 днів. Ви також маєте право подати скаргу до компетентного наглядового органу у вашій країні проживання.
6.2. Ми не використовуємо автоматизоване прийняття рішень або профайлінг у розумінні ст. 22 GDPR, які створюють юридичні наслідки для вас або так само суттєво впливають на вас.
7. Безпека даних
Ми впроваджуємо відповідні технічні та організаційні заходи для захисту ваших персональних даних, зокрема:
- Шифрування SSL/TLS для всіх даних, що передаються між вашим браузером та нашими серверами;
- Зашифроване зберігання бази даних;
- Контроль доступу та автентифікація для внутрішніх систем;
- Регулярні перевірки безпеки та оновлення.
8. Печиво
Наш вебсайт використовує файли cookie — малі текстові файли, що зберігаються на вашому пристрої, — для забезпечення належної роботи та покращення вашого користувацького досвіду.
8.1. Необхідні кукі
Ці файли cookie є необхідними для функціонування веб-сайту (наприклад, для керування сеансами, кошиком). Вони не потребують згоди.
8.2. Аналітичні файли cookie
Ми можемо використовувати аналітичні інструменти (наприклад, Google Analytics) для розуміння того, як відвідувачі користуються нашим вебсайтом. Ці файли cookie встановлюються лише за вашою згодою.
8.3. Маркетингові файли cookie
Ми можемо використовувати маркетингові файли cookie третіх сторін (наприклад, Google Ads, Facebook) для показу релевантних оголошень. Ці файли cookie встановлюються лише за вашої явної згоди. Вимкнення файлів cookie може вплинути на функціональність нашого веб-сайту.
8.4. Керування згодою (CookieYes)
Ми використовуємо CookieYes від Adzapier LLC для керування вашими налаштуваннями файлів cookie відповідно до GDPR та Директиви про електронну конфіденційність. Під час вашого першого відвідування відображається банер згоди, що дозволяє вам прийняти, відхилити або налаштувати необов'язкові файли cookie. Ви можете змінити або відкликати свою згоду в будь-який час через значок файлів cookie в кутку сторінки. Додаткова інформація: cookieyes.com. Ви можете відкликати або змінити свою згоду на використання файлів cookie в будь-який час за допомогою інструменту налаштувань файлів cookie, доступного на нашому вебсайті. Відкликання згоди не впливає на законність обробки на основі згоди до її відкликання.
9. Файли журналів сервера
Коли ви заходите на наш вебсайт, ваш браузер автоматично передає технічну інформацію, яку ми зберігаємо в лог-файлах сервера. Це включає:
- Тип і версія браузера;
- Використовувана операційна система;
- URL реферера (сторінка, з якої ви прийшли);
- Дата та час запиту сервера;
- IP-адреса вашого пристрою (анонімізована, де це технічно можливо).
Ці дані, як правило, не поєднуються з іншими персональними даними, і такого наміру немає. Обробка здійснюється на основі ст. 6(1)(f) GDPR для захисту наших законних інтересів щодо стабільності, безпеки та функціональності нашого веб-сайту. Журнали автоматично видаляються через 30 днів, якщо вони не потрібні для розслідування інциденту безпеки.
10. Хостинг та інфраструктура
10.1. Supabase (база даних та автентифікація)
Бек-енд нашого додатка працює на платформі Supabase (Supabase, Inc., 970 Toa Payoh North #07-04, Сінгапур 318992). Supabase зберігає дані про замовлення, дані про клієнтів та інформацію для автентифікації на серверах, розташованих у ЄС (eu-central). Обробка даних регулюється угодою про обробку даних (DPA) відповідно до ст. 28 Загального регламенту про захист даних (GDPR). Більше інформації: supabase.com/privacy.
10.2. Cloudflare (CDN, захист від DDoS)
Ми використовуємо Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, США) як мережу доставки контенту та для захисту від DDoS-атак. Cloudflare обробляє технічні дані, такі як IP-адреси, у логах серверів. Cloudflare може обробляти дані на серверах, розташованих за межами ЄС, зокрема у Сполучених Штатах. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес). Міжнародні передачі захищені Стандартними договірними положеннями ЄС. Політика конфіденційності: cloudflare.com/privacypolicy.
11. Веб-аналітика та рекламні інструменти
11.1. Google Аналітика 4
Наш вебсайт використовує Google Analytics 4, сервіс веб-аналітики, що надається Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, Ireland (“Google”). Google Analytics використовує файли cookie, які дозволяють аналізувати, як використовується наш вебсайт. Інформація, згенерована файлами cookie, зазвичай передається на сервер Google і зберігається там.
Анонімізація IP: Ми ввімкнули анонімізацію IP-адрес. Ваша IP-адреса скорочується Google в країнах-членах ЄС/ЄЕЗ перед передачею. Лише у виняткових випадках повна IP-адреса передається на сервер Google у США і скорочується там.
Утримання дані, пов’язані з файлами cookie, ідентифікаторами користувача або рекламними ідентифікаторами, анонімізуються або видаляються через 14 місяців.
Правова основа: вашу згоду, надану через банер щодо файлів cookie (ст. 6(1)(a) GDPR). Ви можете відкликати свою згоду будь-коли за допомогою піктограми файлів cookie. Додаткова інформація: policies.google.com/privacy.
11.2. Google Tag Manager
Наш вебсайт використовує Google Tag Manager для керування маркетинговими тегами та тегами аналітики. Сам Google Tag Manager не встановлює файли cookie та не збирає персональні дані — він лише активує інші теги, які можуть збирати дані. Якщо ви відхилили згоду на рівні файлів cookie або домену, це стосується всіх тегів, керованих через Google Tag Manager.
11.3. Google Ads та відстеження конверсій
Ми використовуємо Google Ads (Google Ireland Ltd), включаючи відстеження конверсій, для вимірювання ефективності наших рекламних кампаній. Коли ви натискаєте на оголошення, показане Google, на вашому пристрої встановлюється файл cookie (діє 30 днів). Цей файл cookie не використовується для особистої ідентифікації вас. Ми дізнаємося загальну кількість користувачів, які натиснули на наше оголошення та були перенаправлені на сторінку з тегом відстеження конверсій, але не отримуємо жодної інформації, яка особисто ідентифікує користувачів. Правова підстава: згода (ст. 6 (1) (a) GDPR). Інформація: policies.google.com/technologies/ads.
11.4. Мета Піксель (Facebook)
Ми можемо використовувати піксель Meta (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Ireland) для вимірювання ефективності реклами у Facebook та Instagram, а також для показу реклами, заснованої на інтересах, користувачам, які відвідували наш вебсайт (ретаргетинг). Піксель може передавати дані на сервери Meta в США. Правовою підставою є згода (ст. 6(1)(a) GDPR). Додаткова інформація: facebook.com/privacy/policy.
11.5. Microsoft Advertising (Bing Ads)
Ми можемо використовувати Microsoft Advertising (Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, США) для реклами та відстеження конверсій. Категорії оброблюваних даних можуть включати: мову браузера, натиснуті оголошення, IP-адресу, Microsoft Click ID, назву сторінки, URL-адресу посилання та інформацію про пристрій. Правова підстава: згода (ст. 6(1)(a) GDPR).
11.6. Де це доречно, ми можемо виступати як спільний контролер з певними постачальниками (наприклад, Meta Platforms Ireland Ltd.) відповідно до ст. 26 GDPR для даних, зібраних за допомогою технологій відстеження. Подальші деталі доступні в політиках конфіденційності відповідного постачальника.
12. Платіжні установи
12.1. Stripe
Для оплати карткою та гаманцем ми використовуємо Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Ireland). Коли ви платите карткою, ваші платіжні дані (номер картки, CVC, термін дії, платіжні дані) збираються та обробляються виключно Stripe — ми ніколи не бачимо та не зберігаємо повний номер вашої картки. Правова підстава: ст. 6 (1) (b) GDPR (виконання договору). Політика конфіденційності: stripe.com/privacy.
12.2. Місцеві платіжні шлюзи
Для регіональних платіжних методів (наприклад, BLIK, Apple Pay, Google Pay) ми можемо маршрутизувати транзакцію через додаткових сертифікованих платіжних провайдерів. У кожному випадку платіжні дані обробляються виключно платіжним провайдером, ніколи нами. Ми отримуємо лише підтвердження транзакції (успіх/невдача, сума, ідентифікатор транзакції).
13. Виконання замовлень та національні дорожні служби
Для реєстрації вашої електронної віньєтки ми передаємо суворо необхідні дані — номерний знак транспортного засобу, країну реєстрації, категорію транспортного засобу та термін дії — відповідному національному органу з плати за проїзд країни призначення. Одержувачі за країнами:
- Угорщина: Nemzeti Mobilfizetési Zrt., Kapás utca 6–12, 1027 Будапешт, Угорщина;
- Чехія: Державний фонд транспортної інфраструктури (SFDI), Соколовська 1955/278, 190 00 Прага 9;
- Словаччина: Національна автомагістральна компанія, а.с. (NDS), Дубравська дорога 14, 841 04 Братислава;
- Словенія: DARS d. d., Ulica XIV. divizije 4, 3000 Цельє;
- Болгарія: Національний комітет із платних доріг (Toll BG), Софія;
- Румунія: Національна компанія з управління дорожньою інфраструктурою (CNAIR), бул. Дініку Ґолеску 38, Бухарест;
- Швейцарія: Федеральна митна та прикордонна служба (BAZG), Берн;
- Молдова: Митна служба Республіки Молдова, Кишинів.
Правова підстава: ст. 6(1)(b) GDPR (виконання договору). Без цього передання електронної віньєтки не може бути зареєстровано.
14. Доставка електронною поштою та SMS
14.1. Транзакційні електронні листи
Підтвердження замовлень та PDF-файли електронних віньєток надсилаються через службу транзакційних електронних листів (Resend / Supabase SMTP). Ваша електронна адреса та дані замовлення обробляються виключно з метою доставки. Правова підстава: ст. 6(1)(b) GDPR.
14.2. SMS-сповіщення
Якщо ви погодилися на отримання SMS (за додаткову плату), ваш номер телефону та вміст повідомлення передаються нашому постачальнику SMS. Постачальник може обробляти та маршрутизувати повідомлення через партнерських операторів у всьому світі. Правова підстава: Ст. 6(1)(a) GDPR (ваша явна згода під час оформлення замовлення). Номер телефону зберігається лише протягом строку, необхідного для виконання замовлення та встановлених законом термінів зберігання.
15. CRM та внутрішні інструменти
Ми використовуємо Zoho CRM (Zoho Corporation B.V., Beneluxlaan 4B, 3527 HT Utrecht, Netherlands) для управління замовленнями клієнтів, листуванням служби підтримки та бухгалтерськими процесами. Зберігаються наступні дані: ім'я, електронна пошта, телефон, платіжні дані, зведення замовлення. Розміщення даних в ЄС. Правова підстава: ст. 6(1)(b) та (f) GDPR. Політика конфіденційності: zoho.com/privacy. Внутрішні операційні сповіщення надсилаються за допомогою захищених інструментів внутрішнього зв'язку. Ці сповіщення не містять повних персональних даних і обмежуються ідентифікатором замовлення, країною та статусом транзакції.
16. Обмінний курс (НБП)
Щоб конвертувати ціни у вашу місцеву валюту, ми використовуємо обмінні курси з публічного API Національного банку Польщі (NBP). Особисті дані до NBP не надсилаються — лише анонімний запит на поточну таблицю курсів. Кеш: 4 години.
17. Міжнародні передачі даних
Ваші дані можуть передаватися до країн за межами Європейської економічної зони (ЄЕЗ), де знаходяться наші постачальники послуг (наприклад, США: Stripe, Google, Meta, Microsoft, Cloudflare). У кожному випадку ми покладаємося на один із таких захисних заходів:
- Стандартні договірні положення ЄС (SCCs) Європейської Комісії;
- Рішення Європейської Комісії про адекватність (наприклад, EU–U.S. Data Privacy Framework);
- Зведені корпоративні норми (ЗКН) одержувача.
Незважаючи на ці заходи безпеки, ми не можемо повністю виключити, що органи влади країни-отримувача можуть отримати доступ до переданих даних без ефективних юридичних засобів захисту для вас. Погоджуючись на необов'язкове використання файлів cookie, ви також погоджуєтеся на такі передачі в розумінні ст. 49(1)(a) GDPR.
18. Сповіщення про порушення даних
У разі порушення даних, яке, ймовірно, призведе до ризику для ваших прав і свобод, ми повідомимо компетентний наглядовий орган протягом 72 годин після того, як дізнаємося про нього, і, де це буде потрібно, без зайвих зволікань повідомимо про це постраждалих осіб.
19. Зміни до цієї Політики
Ми можемо час від часу оновлювати цю Політику конфіденційності. Оновлена версія буде опублікована на цій сторінці з датою останнього перегляду. Ми рекомендуємо періодично переглядати цю сторінку.
20. Зв'язок
З питань захисту даних, будь ласка, зв'яжіться з нами за адресою help@tollto.com.
